セキュリティとプライバシー

Bitgetハッキング、サードパーティ製セキュリティツールにおけるゼロデイ脆弱性が原因と判明

攻撃者は外部セキュリティアプライアンスのゼロデイ脆弱性を悪用し、カスタムマルウェアを用いて出金制御を回避することで、Bitgetから3億8,750万ドルを盗み出した。

英語の原文から自動翻訳されました。

暗号資産取引所Bitgetは、2026年9月下旬に発生した3億8,750万ドル相当の資金流出が、サードパーティ製セキュリティ製品におけるゼロデイ脆弱性によって可能になったことを確認した。北朝鮮系脅威アクターによるものとされるこの侵害では、侵害されたセキュリティアプライアンスから取引所のコアウォレットインフラへの横方向移動(ラテラルムーブメント)が行われた。

何が起きたか

2026年9月24日、Bitgetは不正な送金によりホットウォレットおよびウォームウォレットから資金が引き出され、すべての出金を即時停止せざるを得なくなったことを公表した。その後の調査で、ブロックチェーンセキュリティ企業SlowMistとGoogle傘下のMandiantは、攻撃者が少なくとも2026年8月31日から活動していたことを明らかにした。最初の侵入経路は、「Product A」と呼ばれるサードパーティ製セキュリティ製品のノード上で稼働するサービスにあるゼロデイ欠陥だった。この脆弱性により、攻撃者は隠蔽スクリプトの実行、データベースパスワードを含む環境変数の読み取り、そして永続的なアクセス確立が可能となった。

侵害は2026年9月25日にさらに深刻化した。脅威アクターは第2のサードパーティ製ツール「Product B」を標的にした。窃取した社内従業員認証情報を利用し、管理プラットフォームを通じてタスクパラメータにシステムコマンドを注入した。これにより、サーバー設定の変更、悪意あるファイルのアップロード、Webシェル(ウェブシェル)の展開が可能となった。この足掛かりから、彼らはBitgetの本番ウォレットジョブサーバーへ横方向移動し、既存のリスクコントロールを回避して不正な出金を開始するために特別に設計されたカスタムマルウェアを展開した。

この攻撃はEthereum、TRON、BNB Smart Chain、BaseやOptimismなどのSolanaベースネットワークを含む11のブロックチェーン上の資産に影響を与えた。盗まれたトークンにはETH、USDT、USDC、XRP、BNBが含まれる。総損失額は3億8,750万ドルだが、ステーブルコイン発行元のCircleおよびTether、ならびにNEAR Intentsは、不正資金のうち約110万ドルを凍結している。Bitgetは影響を受けたサードパーティ機能を無効化し、ベンダーと協力して脆弱性のパッチ適用を進めている。

仕組み

この攻撃チェーンは、Bitgetの主要アプリケーションコードの直接的な悪用ではなく、サプライチェーン侵害に依存していた。攻撃者はまず、ネットワーク保護を目的としたセキュリティアプライアンスであるProduct Aのゼロデイ脆弱性を悪用した。サービスプロセス下でスクリプトを実行することで、機密認証情報を環境変数から抽出した。これは秘密情報の保存において一般的だがリスクの高い手法である。これにより、彼らはデータベースへのアクセス権限と、信頼されたセキュリティ境界内での足掛かりを手に入れた。

内部侵入後、攻撃者はProduct Bの管理インターフェースを利用して権限昇格を行った。タスクパラメータへのコマンド注入により標準的な入力検証を回避し、悪意あるファイルをサーバーへ直接書き込んだ。この手法により、Command-and-Control(C2)接続を確立し、Bitgetの出金ロジックに合わせて調整された専用ツールを展開することができた。マルウェアは9月25日午前1時49分に実行され、基本的な監視システム上では正当に見えるが、より深い行動リスクルールに違反する送金を開始した。

主要な詳細

  • 盗難資産の総価値は3億8,750万ドルであり、活動は2026年8月31日に遡る。
  • 攻撃者は「Product A」および「Product B」と名付けられた2つのサードパーティ製セキュリティ製品のゼロデイ脆弱性を悪用した。
  • 侵害はEthereum、Arbitrum、Optimism、Base、BNB Smart Chainなど11のブロックチェーンに影響を与えた。
  • カスタムマルウェアを使用し、リスクコントロールを回避してホットウォレットおよびウォームウォレットからの不正な出金を実行した。
  • Circle、Tether、NEAR Intentsにより、約110万ドル相当の資産が凍結されている。
  • EllipticおよびTRM Labsによるフォレンジック分析は、ウォレットの重複に基づき、この攻撃を北朝鮮系脅威アクターに関連付けている。

なぜ重要なのか

この事案は、サードパーティ製セキュリティツール自体がもたらす重大なリスクを浮き彫りにしている。組織はしばしばセキュリティアプライアンスを信頼できるコンポーネントとして扱い、内部ネットワークやデータベースへの高レベルなアクセス権限を付与する。これらのツールに未修正のゼロデイ脆弱性が存在する場合、境界防御を迂回しようとする攻撃者にとって理想的な侵入経路となる。エンジニアリングチームにとって、これはベンダーソフトウェアに対しても内部コードと同様の厳格なセキュリティ基準を適用する必要性を示唆しており、厳格な分離と最小権限アクセスが含まれる。

リスクコントロールを回避するためにカスタムマルウェアを使用することは、現代の金融サイバー犯罪の洗練度合いも示している。攻撃者がトランザクションシステムの内部ロジックを理解している場合、標準的な監視システムは異常を検知できない可能性がある。これは、静的なルールベースのセキュリティが標的型攻撃に対して不十分であることを意味する。開発者およびセキュリティ責任者は、高額な操作に対して行動分析と多層検証を実装し、単一のコンポーネント障害が壊滅的な損失につながらないよう確保する必要がある。

実施すべきこと

  • すべてのサードパーティ製セキュリティツールを監査し、過剰な権限がないか確認するとともに、重要な本番環境から隔離する。
  • 機密認証情報を環境変数に保存することを避け、厳格なアクセス制御を備えた専用のシークレット管理ソリューションを使用する。
  • すべての管理インターフェースおよびAPIエンドポイントで厳格な入力検証を実装し、コマンドインジェクション攻撃を防ぐ。
  • 財務トランザクションに対して行動異常検知を導入し、静的なしきい値だけでなく、通常パターンからの逸脱に焦点を当てる。
  • サプライチェーンおよびサードパーティベンダー統合ポイントを特に標的としたレッドチーム演習を定期的に実施する。
  • 大規模または異常な送金に対して、複数者承認とアウトオブバンド検証を必須とする出金プロセスを確保する。

Bytechapストアのツール

続きを読む

セキュリティとプライバシー

OpenSSL、最新リリースで高深刻度のDTLSメモリリークを修正

OpenSSLは、ヒープメモリの漏洩やサービスクラッシュを引き起こす可能性のあるDTLSの高深刻度な脆弱性CVE-2026-84782に対する修正をリリースしました。サポートされているブランチ向けの更新は利用可能ですが、古いバージョンではプレミアムサポートが必要となります。

すべての記事